I gruppi ransomware hanno passato anni a fare pressione sulle vittime per farsi pagare. Ora lo stanno facendo tra loro. All'inizio di questo mese, il gruppo di estorsione ShinyHunters ha rilevato il sito del dark web della gang ransomware Cl0p e ha trattenuto i dati della stessa Cl0p in cambio di un riscatto a otto cifre. L'acquisizione di Cl0p ransomware da parte di ShinyHunters è una storia bizzarra in superficie, ma contiene una lezione pratica per chiunque abbia dati su sistemi altrui.
Cosa ha fatto ShinyHunters al sito di leak di Cl0p
Secondo quanto riportato, ShinyHunters ha preso il controllo del sito del dark web che Cl0p utilizza per gestire la propria attività di estorsione. Ha poi pubblicato un avviso in cui chiedeva un pagamento a otto cifre in cambio dei dati della stessa Cl0p. "Spero che possiate pagare quella somma perché è questa la richiesta, negoziabile", ha dichiarato ShinyHunters nell'avviso, anch'esso riportato da The Record.
Il tono merita attenzione. Il messaggio imita il linguaggio che i gruppi ransomware rivolgono abitualmente alle loro vittime: una richiesta elevata, un accenno di flessibilità e un chiaro tentativo di fare pressione. Di fatto, un gruppo di estorsione ha applicato il proprio manuale contro un altro.
L'articolo di origine, una panoramica di Mastercard su come si sta evolvendo il ransomware, menziona l'incidente come esempio del cambiamento di tattiche e modelli di business in questo ecosistema criminale. I dettagli a nostra disposizione si limitano a quell'avviso e alla richiesta stessa, quindi è meglio evitare di fare supposizioni su quali dati siano stati sottratti o su come sia stato ottenuto l'accesso.
Perché le gang ransomware si stanno rivoltando l'una contro l'altra
L'episodio si inserisce in un tema più ampio: il ransomware non è un'industria unica e ordinata. È un'economia fluida di gruppi con strumenti, obiettivi e reputazioni che si sovrappongono. Questi gruppi competono per vittime, attenzione e pagamenti, e tra loro non c'è alcun onore.
Ecco alcune ragioni per cui può emergere una rivalità di questo tipo:
- I dati sono valuta. I file rubati sono il prodotto. Un gruppo che detiene i dati di un rivale, o la sua infrastruttura, detiene leva.
- La reputazione conta. I siti di leak sono un palcoscenico pubblico. Prenderne possesso è un modo per mettere in imbarazzo un concorrente e segnalare forza.
- Le operazioni dipendono dall'infrastruttura. I gruppi di estorsione si affidano a server, siti e canali di comunicazione. Come qualsiasi organizzazione, possono essere violati.
Niente di tutto questo rende l'uno o l'altro gruppo meno pericoloso. Una faida tra criminali non è una rete di sicurezza per le loro vittime. Semmai, dimostra quanto sia imprevedibile il mercato. Per una panoramica su quali gruppi sono attualmente più attivi, consultate il nostro riepilogo ransomware Q2 2026, che illustra come il settore abbia rimescolato il suo cast di protagonisti.
Cosa significa per voi
La lezione principale è semplice: una volta che i vostri dati si trovano sull'infrastruttura di qualcun altro, non controllate più pienamente ciò che accade loro. Questo vale per i registri dei clienti di un'azienda, e vale per i file personali che archiviate presso servizi online. Persino i criminali che detengono dati rubati non possono garantirne la sicurezza, come dimostra questo incidente.
Per le organizzazioni già colpite, ciò solleva un punto scomodo. Pagare un riscatto o negoziare con un gruppo di estorsione non garantisce che i dati rubati restino contenuti. Possono finire nelle mani di altre parti, e il gruppo che li detiene può a sua volta essere compromesso. Non possiamo affermare dalla fonte se in questo caso siano stati esposti dati specifici di vittime, ma il principio vale.
Per i singoli, è un promemoria del fatto che raramente potete scegliere quanto bene un'azienda protegga ciò che detiene su di voi. Ciò che potete controllare è quanto informazioni sensibili consegnate, come vengono protette e quanto rapidamente potete recuperare se qualcosa va storto.
Come prepararsi: backup, crittografia e igiene degli accessi
Non potete impedire a gang rivali di combattersi, ma potete ridurre il danno che ciascuna di esse può farvi. Concentratevi sulle basi e fatele bene.
Backup
- Mantenete almeno un backup offline o comunque isolato dalla vostra rete principale, così che il ransomware non possa raggiungerlo.
- Testate regolarmente i ripristini. Un backup che non avete mai ripristinato è una speranza, non un piano.
Crittografia
- Crittografate i file sensibili prima che vengano archiviati o condivisi. I dati crittografati con chiavi che controllate voi sono molto meno utili per chiunque li rubi.
- Usate la crittografia dell'intero disco su laptop e telefoni.
Igiene degli accessi
- Attivate l'autenticazione a più fattori per email, archiviazione cloud e strumenti di accesso remoto.
- Usate password uniche e robuste con un gestore di password.
- Verificate chi ha accesso remoto ai vostri sistemi e rimuovete gli account non più necessari.
- Mantenete il software aggiornato, poiché gli attaccanti sfruttano comunemente vulnerabilità note.
Una VPN può aiutare a proteggere il vostro traffico su reti non affidabili ed è uno strato utile per l'accesso remoto, ma da sola non è una difesa contro il ransomware. Trattatela come una parte di un insieme più ampio di abitudini.
Punti chiave
L'acquisizione di Cl0p ransomware da parte di ShinyHunters è un segnale vivido che l'economia del ransomware è volatile e che i dati rubati raramente restano sotto il controllo di qualcuno. Non contate sulle lotte intestine tra criminali per proteggervi.
- Presupponete che i dati detenuti da terzi possano essere esposti e condividete solo ciò che è necessario.
- Mantenete backup isolati e testati.
- Crittografate i dati sensibili e proteggete gli account con l'autenticazione a più fattori.
- Verificate regolarmente le vostre pratiche di accesso remoto.
Per vedere quali gruppi sono attualmente più attivi, leggete il nostro riepilogo ransomware Q2 2026, poi dedicate un'ora questa settimana a rivedere la vostra configurazione di backup, crittografia e accesso remoto.




